Limpieza de amenazas y remediación de malware en Sophos Endpoint
La limpieza de amenazas comienza después del triaje inicial de alertas. No es simplemente una evaluación o un cambio de estado: contiene una amenaza confirmada o plausible, la remedia con las funciones de Sophos compatibles y demuestra el resultado. El proceso de triaje anterior se cubre en Gestionar alertas de Sophos Fusion y salud de la cuenta.
Inicia sesión en Sophos Fusion antes de seguir las rutas de administración de esta guía.
Requisitos previos y puntos de decisión
Antes de realizar cambios, identifica al propietario del incidente, obtén la aprobación para aislamiento o reinicio, acuerda una ventana de mantenimiento, asigna la responsabilidad de respaldo y recuperación, y establece un canal de comunicación seguro. Las acciones disponibles dependen del rol, la licencia y la plataforma de Sophos Fusion:
- Los escaneos y eventos de dispositivos están disponibles para ordenadores gestionados. Según Sophos, la acción de escaneo no está disponible para un XDR Sensor.
- El aislamiento por parte del administrador requiere EDR, XDR o MDR. Los Threat Graph están disponibles con Endpoint, EDR, XDR y MDR y actualmente solo son compatibles con Windows y macOS; no obstante, Sophos no crea un gráfico para las detecciones de PUA realizadas por Deep Learning (ML). Las acciones de Threat Graph como Search for item y Clean and block requieren XDR.
- El endpoint debe poder llegar a Sophos Fusion. Un escaneo solicitado para un dispositivo offline comienza cuando el dispositivo se reconecta; si ya se está ejecutando un escaneo, la nueva solicitud es ignorada.
- La alerta de gravedad alta Real-time protection disabled se genera cuando la protección en tiempo real lleva desactivada más de 2,5 horas. Debe permanecer siempre activa. Desactívala brevemente para una investigación solo por indicación de Sophos Support; después, vuelve a activarla y comprueba el estado de protección y la comunicación del agente.
- Adaptive Attack Protection aplica protección reforzada durante un periodo fijo: 24 horas de forma predeterminada y 72 horas como máximo. Sophos Fusion ofrece controles para ampliar el periodo activo o finalizarlo antes. El estado de salud del dispositivo permanece en rojo mientras este modo está activo; documenta la causa en vez de interpretar este efecto esperado como un fallo de limpieza.
- Antes de limpiar o reiniciar, conserva el ID de alerta, dispositivo, usuario, nombre de detección, ventana temporal, proceso, ruta, SHA-256, acción Sophos y detalles relevantes del gráfico y evento. Maneja la evidencia de acuerdo con tus procesos de respuesta a incidentes y protección de datos.
Flujo de trabajo: contener, remediar, demostrar
- Registrar el alcance: Abrir la descripción y detección en My Environment > Alerts, luego correlacionar eventos de dispositivos, relaciones de procesos y otros usuarios o sistemas afectados.
- Evaluar la actividad: Si el malware está activo, reaparece o puede propagarse a través de compartidos o cuentas, aísla el dispositivo tras la aprobación. La gestión desde Sophos Fusion permanece disponible a través de My Environment > Computers & Servers > Computer > Summary > Actions > Isolate. Alternativamente, empieza desde My Products > Endpoint > Computers.
- Interpretar el resultado Sophos: Bloqueado, en cuarentena y limpiado automáticamente son estados distintos. La descripción de la alerta, los eventos y Threat Graph indican si es necesario limpiar, escanear o reiniciar.
- Realizar la acción soportada: Procesar el tipo específico de alerta como se describe a continuación. No usar una excepción amplia ni improvisar la limpieza de archivos, registros o scripts.
- Abordar la causa y el alcance: Revisa la vía de entrada, la cuenta que desencadenó el evento, la aplicación vulnerable, los recursos compartidos de red y las detecciones o hashes coincidentes en otros dispositivos gestionados.
- Validar técnicamente: Revisa eventos de finalización, alertas de limpieza fallida, estado de protección, comunicación con el agente y detección repetida.
- Decide el riesgo residual: Elimina el aislamiento y cierra el gráfico o alerta solo después de la aceptación técnica documentada.
Cuando Sophos requiere una remediación adicional
Malware not cleaned up o limpieza manual
Según Sophos, Malware not cleaned up significa que el malware no ha sido eliminado tras 24 horas; la detección puede haber provenido de un escaneo que no proporciona limpieza automática. Sophos identifica un escaneo programado por políticas con limpieza automática activada como acción principal. Para Manual cleanup required o Running malware not cleaned up, sigue la descripción de la alerta y contacta con Sophos Support si es necesario. Trata la ejecución de malware como un incidente potencialmente activo, no como una invitación a inventar pasos de eliminación.
Para Recurring infection, Sophos ya ha realizado la limpieza pero la infección ha regresado. Por tanto, la detección visible no explica por sí sola el origen completo de la infección: incluye componentes ocultos, persistencia, entrega repetida y otros dispositivos en el alcance.
Para Malicious traffic detected, se ha detectado tráfico de red malicioso posiblemente dirigido a un servidor de comando y control implicado en una botnet u otro ataque de malware. Abre la descripción de la alerta y conserva la IP o el dominio de destino, el puerto, el protocolo, el proceso desencadenante, el usuario y la ventana temporal. Si la comunicación continúa, aísla el dispositivo, ejecuta la acción de análisis o limpieza indicada en la alerta e investiga la cadena de procesos, la persistencia y las conexiones coincidentes de otros dispositivos. Cierra la alerta solo cuando se haya remediado la amenaza asociada y el tráfico no reaparezca; escala a Sophos Support si la causa sigue sin estar clara o el tráfico vuelve.
Análisis o reinicio pendiente
Para Computer scan required to complete cleanup, abre el ordenador y comienza Scan. La ruta actual es My Environment > Computers & Servers > Computer > Summary > Actions > Scan; Sophos también documenta My Products > Endpoint > Computers como punto de partida alternativo. Verifica la finalización bajo Reports > Logs > General logs > Events usando Scan completed y eventos de limpieza exitosos. La limpieza fallida aparece en My Environment > Alerts.
Reboot required to complete cleanup significa que la amenaza solo ha sido eliminada parcialmente. Reinicia dentro de la ventana de mantenimiento aprobada, luego verifica el contacto con el agente, los eventos de finalización y comprueba si se producen nuevas detecciones. Un reinicio por sí solo no establece ni la ruta de entrada ni el alcance.
PUA
Un PUA no es necesariamente malware. Para un PUA no deseado confirmado, Sophos proporciona Cleanup PUA(s) en la alerta seleccionada. La limpieza puede no estar disponible en un recurso compartido de red porque el agente carece de permiso; involucra al sistema responsable o al propietario del share en lugar de eliminar archivos localmente sin pruebas.
Authorize PUA en la página de alerta permite la PUA en todos los ordenadores. Autoriza una PUA requerida por el negocio solo después de comprobar el proveedor, la firma, el hash, el origen y el comportamiento; para una necesidad limitada, prefiere una excepción de política con alcance limitado. Consulta Configurar las exclusiones de Sophos Fusion de forma segura.
Ransomware y origen remoto
Para Ransomware detected o Ransomware attacking a remote machine detected, Sophos bloquea el acceso de escritura al sistema de archivos o a compartición y, bajo las condiciones documentadas, limpia automáticamente las estaciones de trabajo. Si no se produce limpieza, Sophos requiere la presentación de una muestra a través del proceso oficial.
Remotely-run ransomware detected significa que el ransomware se está ejecutando en otro ordenador y atacando los recursos compartidos de red. Por tanto, el dispositivo protegido que reporta no es necesariamente la fuente. Correlaciona la IP reportada en el momento relevante con los datos de activo, DHCP/NAT, cuenta y compartido; investiga el dispositivo fuente y los sistemas vecinos accesibles. Si Sophos Fusion gestiona la fuente, verifica que Protect document files from ransomware (CryptoGuard) esté activo en su política.
Usar Threat Graph de forma específica
En Threat Analysis Center > Threat Graphs > Graph, Summary, Suggested next steps y Analyze muestran el origen, la propagación y los procesos o archivos afectados. Isolate this device puede estar disponible para casos de alta prioridad. Con XDR, puedes usar Request latest intelligence, que carga archivos del dispositivo en Sophos para analizarlos, Search for item y, tras confirmar malicia, Clean and block. Sophos describe Clean and block como limpiar dispositivos Windows encontrados y bloquear el elemento en todos los dispositivos Windows; documenta su alcance y límites de plataforma antes de confirmarlo.
Elimina el aislamiento solo después de que la amenaza haya sido abordada. El acceso a Admin Isolated Devices requiere el rol Super Admin o Admin, o un rol personalizado con el permiso correspondiente. Para múltiples dispositivos aislados por administradores, la ruta actual es Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Los dispositivos aislados automáticamente no aparecen en esta lista.
Validación y riesgo residual
La limpieza solo tiene éxito cuando la evidencia es consistente:
- El análisis o reinicio requerido ha finalizado y existen eventos de limpieza correcta,
- No hay alertas relacionadas con limpiezas fallidas ni nuevas detecciones coincidentes,
- El agente se ha comunicado recientemente y los componentes de protección y la política necesarios son coherentes,
- Se han evaluado la cadena de procesos, los indicadores de persistencia, el punto de entrada y las cuentas relevantes,
- Se han comprobado otros dispositivos o comparticiones potencialmente afectadas,
- Cada excepción es limitada, aprobada, con límite de tiempo y asignada a un propietario.
La decisión resultante es cerrar, continuar monitorizando o escalar. No elimines el aislamiento mientras la persistencia sea desconocida, los dispositivos sean inalcanzables, la limpieza no esté confirmada, la fuente remota no se explique o el posible acceso a datos siga sin resolver. Utiliza Reset health status solo después de corregir el problema; Sophos indica explícitamente que no limpia amenazas.
Escalar de forma segura
Contacta con Sophos Support o con el equipo de respuesta a incidentes si no se puede limpiar el malware en ejecución, la infección recurre, la fuente o alcance del ransomware sigue siendo incierto, las acciones de Sophos Fusion fallan, el agente no proporciona datos fiables o no se puede demostrar un falso positivo sospechoso. Proporciona el inquilino y la región, IDs de alerta y Threat Graph, dispositivo, detección, ventana temporal UTC, hash o firma, acciones y resultados Sophos, alcance afectado, datos relevantes de eventos o diagnósticos y contención ya aplicados. Envía muestras solo a través del canal de Sophos aprobado y conforme a la clasificación de datos.